16/05/2023
La Suisse se dote d’une nouvelle législation pour mieux protéger les données de ses habitants. Les entreprises du pays doivent s’y conformer à partir du 1er septembre 2023.
La loi sur la protection des données, totalement révisée, et les dispositions d'exécution inscrites dans les nouvelles ordonnances sur la protection des données (OPDo) et sur les certifications en matière de protection des données (OCPD) entreront en vigueur le 1er septembre 2023.
La première loi fédérale sur la protection des données date de 1992. Entre temps, la population suisse a introduit l’usage d’Internet et des smartphones dans son quotidien; et a toujours plus recours aux réseaux sociaux, au Cloud ou à l’internet des objets. Dans ce contexte, un remaniement complet de la loi sur la protection des données – et plus seulement partiel comme en 2009 et 2019 –, est indispensable pour assurer à la population une protection de ses données adéquate et adaptée aux évolutions technologiques et sociales de notre époque.
La compatibilité du droit suisse avec le droit européen, et notamment le Règlement européen sur la protection des données (RGPD), constitue l’autre enjeu principal de la nouvelle loi. La nLPD devrait permettre de maintenir la libre circulation des données avec l’Union européenne (UE) et ainsi d’éviter une perte de compétitivité des entreprises suisses.
La nLPD introduit les huit changements majeurs suivants pour les entreprises.
Seules les données des personnes physiques sont dorénavant couvertes, et non plus celles des personnes morales.
Les données génétiques et biométriques entrent dans la définition des données sensibles.
Les principes de "Privacy by Design" et de "Privacy by Default" sont introduits. Comme son nom l’indique, le principe de "Privacy by Design" (protection des données dès la conception) implique, pour les développeurs, d’intégrer la protection et le respect de la vie privé des utilisateurs dans la structure même du produit ou du service amené à collecter des données personnelles. Le principe de "Privacy by Default" (protection des données par défaut) assure quant à lui le niveau de sécurité le plus élevé dès la mise en circulation du produit ou du service, en activant par défaut, c’est-à-dire sans aucune intervention des utilisateurs, toutes les mesures nécessaires à la protection des données et à la limitation de leur utilisation. Autrement dit, tous les logiciels, le matériel et les services doivent être configurés de manière à protéger les données et à respecter la vie privée des utilisateurs.
Des analyses d’impacts doivent être menées, en cas de risque élevé pour la personnalité ou les droits fondamentaux des personnes concernées.
Le devoir d’informer est étendu: la collecte de toutes les données personnelles – et non plus uniquement de données dites sensibles –, doit donner lieu à une information préalable de la personne concernée.
La tenue d’un registre des activités de traitement devient obligatoire.